オンライン診療で入れ替わる医師・スタッフのアカウント管理
指針は、医療機関に多要素認証を用いるのが望ましいとし、事業者にアクセス権限の管理、退職者アカウントの削除の重点的な監視、アクセスログの保全を求めます。医師が交代する施設は、診療計画の医師名と ID の一覧を合わせます。
オンライン診療のアカウント管理で守る文書は、厚生労働省の「オンライン診療の適切な実施に関する指針」(令和 8 年 4 月改訂)です。指針は、医療機関が行う対策と、オンライン診療システムを提供する事業者が行う対策を分けて書いています。医師の ID の発行や削除の手順そのものは指針にはなく、「医療情報システムの安全管理に関するガイドライン」第 7.0 版の側に書かれています。この 2 つを、医師やスタッフが交代する施設の運用に当てはめます。
指針が医療機関に求めること
指針の通信環境の節(Ⅴ 2.(5))は、まず医療機関に、システムを提供する事業者の説明を受けるよう求めています。そのうえで、十分な情報セキュリティ対策がとられていることと、責任分界点(どこまでが誰の責任か)を確かめます。アカウントに関わる項目は次のとおりです。
| 項目 | 指針の記述 | 強さ |
|---|---|---|
| 多要素認証 | オンライン診療に用いるシステムを使用する際には、多要素認証(2 つ以上の方法で本人を確かめること)を用いるのが望ましい | 望ましい |
| 医療情報システムへの影響 | 電子カルテなどの医療情報システムに影響を及ぼす可能性があるオンライン診療システムを使う際は、医療情報安全管理関連ガイドライン(厚労省と総務省・経産省の 2 本)に沿った対策を併せて行う | すること |
| 医師の本人確認 | 患者がいつでも医師の本人確認と所属医療機関の確認ができるよう、必要な情報を準備する | すること |
| 医師の情報の掲載 | オンライン診療システムを用いる場合は、医師の本人確認ができる情報と医療機関の問い合わせ先をシステム上に掲載する | すること |
| 汎用サービスの端末 | ビデオ会議などの汎用サービスを使う場合、端末の立ち上げ時にパスワードや生体認証で操作者を確かめる | すること |
| 事業者の対策の確認 | オンライン診療システムが、事業者に求められる対策を満たしていることを確かめる | すること |
医療情報システムには、電子カルテやレセプト作成用のコンピューターだけでなく、遠隔で患者の情報を閲覧・取得するコンピューターや携帯端末も含まれます。自宅から電子カルテを開いてオンライン診療をする形なら、その端末は医療情報システムの一部です。事業者の対策の節には、医療機関の医療情報管理責任者が、これを踏まえて所属する医師が行うべきセキュリティリスク対策を行う、という注記があります。多要素認証の仕組みは二段階認証(二要素認証)とはにまとめています。
指針が事業者に求めること
事業者の対策のうち、アカウントに関わるのは 3 つです。
1 つ目はアクセス権限の管理です。指針は「システムの運用保守を行う医療機関の職員や事業者、クラウドサービス事業者のアクセス権限を管理すること」を求めています。その方法として、ID・パスワードや生体認証、IC カードなどで多要素認証を行うことが望ましいとしています。あわせて「システム運用監督者は退職者アカウントの削除など管理外になりやすい要素を重点的に監視すること」と書いています。
2 つ目はアクセスログの保全です。「アクセスログの保全措置」を求め、ログの監査・監視を行うことが望ましいとしています。
3 つ目は責任分界点の説明です。「オンライン診療のセキュリティに係る責任分界点について明確に説明し、合意した範囲において責任を負うこと」としています。
「退職者アカウントの削除」は、システムの運用保守にあたる人のアカウントについて、事業者に監視を求める文です。診療に使う医師の ID を医療機関がどう削除するかは、指針には書かれていません。そこは厚労省のガイドラインが受け持ちます。企画管理編は、職員が退職したら利用者登録からも削除するよう求めています(13.1.2)。ID を定期的に棚卸し(何があるか一覧にすること)して不要なものを削除することも、遵守事項です(13 章)。オンライン診療システムが医療情報システムに影響を及ぼす場合、指針はこのガイドラインに沿うよう求めています。医師の ID の削除も、この決まりに従うと読めます。
医師が交代する施設の運用
指針は、複数の医師が交代でオンライン診療を行うことを認めています。在宅診療で複数の医師が関与する場合などに、特定の複数医師が交代でオンライン診療を行うときは、診療計画に医師名を記載します。予定にない代診医が診療する場合は、患者の同意と十分な引継ぎが条件です。
医師の出入りが多い施設では、この診療計画の医師名が ID 管理の起点になります。決め方の一例として、診療計画に記載した医師の一覧と、オンライン診療システムと電子カルテに ID がある医師の一覧を、同じ表で管理します。一覧を突き合わせれば、ID があるのに診療計画にない医師、つまり削除の対象が見つかります。
ID の発行と削除は、人事の手続きにつなげます。企画管理編は、内部の利用者について、人事等の情報と整合性をとって(人事の登録と合う形で)ID を付与する手順を求めています(13 章)。利用者の登録時は、対面かこれに準じる方法で本人を確かめます(13.1.2)。遠隔で働く医師の場合、この本人確認をどう行うかを先に決めておく必要があります。決めていないと ID の発行が勤務の開始に間に合わず、既にある ID を借りる運用に戻りやすくなります。共有の問題は電子カルテ・診療システムの ID を複数人で使うことの問題と現実にまとめています。
勤務のない期間の扱いも決めます。指針にもガイドラインにも、勤務のない期間に ID を止めることを求める文はありません。ただし、システム運用編 14.2 の考え方は、付与する権限を必要最小限とすることが重要だとしています。人事異動などによる担当業務の変更に合わせて、適宜見直す必要があるとも書いています。月に数回しか勤務しない医師の ID を常に有効にしておく必要があるかは、この考え方に照らして決めます。停止と再開の機能をシステムが持っているかは、事業者に確かめます。
よくある質問
オンライン診療に多要素認証は必須ですか
指針の書き方は「用いるのが望ましい」で、「すること」とは強さが違います。ただし、電子カルテなどに影響を及ぼすシステムなら、厚労省ガイドラインの二要素認証の遵守事項が併せて当てはまると読めます。
退職した医師のアカウント削除は誰の責任ですか
指針が事業者に求めるのは、運用保守にあたる人のアカウントの監視です。診療に使う医師の ID は医療機関が管理し、企画管理編が退職時の利用者登録からの削除と定期的な棚卸しを求めています。
代診の医師にはどう ID を用意しますか
指針は、予定にない代診医の診療を、患者の同意と十分な引継ぎを条件に認めています。代診の候補となる医師の ID を本人名義で事前に用意し、勤務のない期間は止めておくのが一例です。
医師が自宅の端末で診療する場合の注意はありますか
指針は、遠隔で患者の情報を閲覧する端末も医療情報システムに含めています。汎用サービスを使うなら、端末の立ち上げ時に操作者の認証を行うことを求めています。私物端末は企画管理編 9 章が台帳での管理を求めています。
Junify の場合
- 人手で続けると
- 職種ごとにアカウントを分け、応援や交代のたびに発行と停止を行い、誰がいつどの情報を見たかを、ガイドラインの求める期間だけ残し続けることになります。
- Junify なら
- Junify は、オンライン診療で使う診療システムの ID とパスワードを管理者が登録し、医師は自分のスマホで本人確認をしてクリックするだけでログインする仕組みです。パスワードは医師に渡らず、誰が・いつ入ったかは一人ひとり残ります。勤務のない期間は管理者が割り当てを外すだけで入れなくなり、次の勤務で戻せます。
参考資料
- 厚生労働省「オンライン診療の適切な実施に関する指針」(令和 8 年 4 月改訂)
- 厚生労働省「医療情報システムの安全管理に関するガイドライン 第 7.0 版 企画管理編」
- 厚生労働省「医療情報システムの安全管理に関するガイドライン 第 7.0 版 システム運用編」
同じテーマの記事
-
私物端末(BYOD)から診療システムを使うときの安全管理
厚労省のガイドラインは私物端末の利用を禁じていませんが、許可の条件・利用範囲・管理方法などを規程に書いて台帳で管理し、院内の端末と同等の対策を手順にすることを求めます。管理されていない端末での利用は許可してはならないとしています。
-
医療機関のアクセスの記録(監査ログ)は何をどこまで残す必要があるか
遵守事項は、ログイン時刻・アクセス時間・操作した医療情報が分かる記録を残して定期的に確かめ、改ざんを防ぎ、時刻を正確に保つことです。年数の定めは厚労省のガイドラインになく、2 省ガイドラインが法定保存年限以上を原則にしています。
-
厚労省ガイドライン(第 7.0 版)が求める認証・アクセス管理を自施設に当てはめる
求められるのは、利用者ごとの識別・認証、ID とパスワードを本人しか知り得ない状態に保つこと、申請に基づく権限付与、二要素認証、ID の台帳と棚卸しです。遵守事項ごとに、施設で確かめる点を表にします。